Celah macOS Screen Sharing Dieksploitasi untuk Memasang Penambang Monero

Pelaku ancaman kini aktif mengeksploitasi kerentanan authentication bypass pada macOS Screen Sharing untuk mengambil alih sistem dan memasang cryptocurrency miner Monero.
Peringatan tersebut disampaikan oleh National Cyber Security Centre (NCSC) Belanda setelah muncul kode eksploitasi publik yang memungkinkan kerentanan dimanfaatkan oleh penyerang. Aktivitas serangan diketahui menargetkan sistem macOS yang membuka layanan Screen Sharing ke internet.
Kerentanan tersebut tercatat sebagai CVE-2026-65400 dan berada pada fitur Screen Sharing bawaan macOS. Fitur ini memungkinkan pengguna mengendalikan komputer Mac dari jarak jauh melalui jaringan menggunakan protokol VNC pada TCP port 5900.
Kerentanan Memungkinkan Akses Tanpa Kredensial
CVE-2026-65400 merupakan authentication bypass yang memungkinkan attacker berbasis jaringan memperoleh akses ke sistem tanpa memiliki kredensial yang valid.
Setelah berhasil melewati mekanisme autentikasi, penyerang dapat memperoleh kemampuan untuk membuka aplikasi dari jarak jauh, mengakses file, mengubah pengaturan keamanan, serta melakukan berbagai aktivitas lain pada perangkat yang berhasil dikompromikan.
Apple telah memperbaiki kerentanan tersebut pada 6 Agustus 2026 melalui pembaruan macOS Tahoe 26.6.1 dan sejumlah versi sebelumnya yang masih mendapatkan dukungan keamanan.
Namun, munculnya kode eksploitasi publik membuat sistem yang belum diperbarui menjadi sasaran yang semakin mudah bagi pelaku ancaman.
Port 5900 Menjadi Jalur Masuk Serangan
Dalam pembaruan advisori, NCSC Belanda mengungkap bahwa pihaknya menerima laporan mengenai eksploitasi aktif CVE-2026-65400 terhadap sejumlah sistem yang membuka TCP port 5900 langsung ke internet.
Port tersebut digunakan oleh layanan Screen Sharing untuk komunikasi berbasis VNC. Ketika layanan dapat diakses secara langsung dari jaringan publik, penyerang berpotensi melakukan scanning dan mencoba mengeksploitasi sistem yang masih rentan.
Dalam kasus yang dilaporkan kepada NCSC, attacker berhasil mendapatkan akses root pada sistem yang terdampak. Setelah memperoleh hak akses tersebut, pelaku kemudian memasang Monero cryptocurrency miner.
Penggunaan cryptocurrency miner menunjukkan bahwa akses ilegal tersebut dimanfaatkan untuk memperoleh keuntungan finansial dengan menggunakan resource komputasi korban untuk melakukan proses mining.
Hacker Mendapatkan Akses Root
Serangan yang diamati NCSC memiliki dampak lebih serius dibanding sekadar akses tanpa autentikasi.
Pada sistem yang berhasil ditembus, attacker dilaporkan memperoleh hak akses root. Dengan tingkat privilege tersebut, pelaku memiliki kendali sangat luas terhadap sistem operasi dan dapat menjalankan berbagai aktivitas berbahaya.
Dalam insiden yang dilaporkan, salah satu tindakan yang dilakukan setelah mendapatkan akses root adalah menempatkan Monero miner pada perangkat korban.
Cryptocurrency mining secara ilegal dapat menyebabkan penggunaan CPU dan resource sistem meningkat secara signifikan. Selain menurunkan performa perangkat, aktivitas tersebut juga dapat meningkatkan konsumsi energi dan menjadi indikasi bahwa sistem telah dikompromikan.
NCSC belum mengungkap rincian teknis mengenai bagaimana serangan tersebut dilakukan maupun siapa pihak yang berada di baliknya.
Apple Rilis Tiga Pembaruan untuk Menutup Celah
Apple telah merilis sejumlah pembaruan yang memperbaiki CVE-2026-65400. Pengguna disarankan memastikan perangkat mereka telah menjalankan salah satu versi berikut:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Pembaruan tersebut memperbaiki mekanisme state management agar proses validasi kredensial berjalan dengan benar dan mencegah authentication attempt yang tidak sah.
Dengan adanya eksploitasi aktif, pengguna sebaiknya tidak menunda pemasangan pembaruan, terutama jika fitur Screen Sharing digunakan untuk mengakses Mac dari jaringan eksternal.
Screen Sharing Sebaiknya Dinonaktifkan Jika Tidak Digunakan
Bagi pengguna yang belum dapat segera melakukan pembaruan sistem, NCSC merekomendasikan untuk menonaktifkan Screen Sharing apabila fitur tersebut tidak diperlukan.
Pengaturan tersebut dapat ditemukan melalui System Settings → General → Sharing → Screen Sharing.
Menonaktifkan layanan yang tidak digunakan dapat mengurangi attack surface dan mencegah port terkait terbuka ke jaringan yang tidak diperlukan.
Jika Screen Sharing memang dibutuhkan, aksesnya sebaiknya dibatasi hanya untuk jaringan atau perangkat yang dipercaya dan tidak diekspos langsung ke internet publik.
Belum Diketahui Seberapa Luas Dampaknya
NCSC sejauh ini belum mengungkap kapan serangan mulai berlangsung, berapa banyak perangkat yang telah terdampak, maupun apakah eksploitasi CVE-2026-65400 digunakan untuk tujuan lain selain memasang cryptocurrency miner.
Namun, temuan bahwa attacker telah berhasil memperoleh akses root dan memasang Monero miner menunjukkan bahwa kerentanan tersebut sudah dimanfaatkan untuk aktivitas pasca-eksploitasi.
Kemunculan kode eksploitasi publik juga meningkatkan kemungkinan bertambahnya aktivitas scanning terhadap sistem macOS yang mengekspos Screen Sharing ke internet.
Pengguna Mac yang masih menjalankan versi sistem terdampak sebaiknya segera melakukan update. Selain itu, administrator perlu memeriksa apakah TCP port 5900 dapat diakses dari internet dan meninjau aktivitas mencurigakan pada perangkat, terutama penggunaan CPU yang tidak wajar atau keberadaan proses cryptocurrency mining.








